8e744c982e
Beim F08-Live-Beweis aufgedeckt: JEDER Bearer-Token wurde mit 401 token_invalid abgelehnt — auch frisch erstellte. Ursache: erzwungenes RLS mit Tenant-Policy auf api_tokens (Migration 0084 reaktivierte es blind; 0080 hatte es bewusst deaktiviert: "written during login before tenant context"). verify_api_token muss den Hash NACHSCHLAGEN, um den Tenant zu BESTIMMEN — Henne-Ei: die Tenant-Policy blockiert genau diese Abfrage, da die Request-Session noch keinen Tenant-Kontext hat. Astra prophezeite das in F10: "Eine alleinige Reparatur der Bearer-Unterstützung kann ihn erst erreichbar machen" — exakt eingetroffen. Fix (Migration 0147): RLS auf api_tokens deaktiviert + Policy entfernt. Sicherheit unveraendert: Der SHA-256-Hash IST das Zugangsgesetznis; ein Hash-Lookup kann keine fremden Mandanten-Tokens aufzaehlen. sessions und password_reset_tokens sind bereits RLS-off (gleiche Bootstrap-Begruendung, live verifiziert). Verifikation folgt nach Deploy mit dem F08-Live-Bearer-Beweis.